Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 839

Autenticación NTLM

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Autenticación NTLM?

Autenticación NTLMProtocolo Windows heredado de autenticación por reto-respuesta que prueba la identidad a partir del hash de la contraseña, hoy considerado débil.


NTLM (NT LAN Manager) es una familia de protocolos de autenticación de Microsoft anterior a Kerberos en las redes Windows. Utiliza un intercambio reto-respuesta: el servidor envía un nonce aleatorio y el cliente devuelve una respuesta calculada a partir del NT hash del usuario, de modo que la contraseña en sí nunca viaja por la red. NTLMv1 se basaba en un cálculo débil basado en DES; NTLMv2 usa una respuesta HMAC-MD5, pero ninguno vincula el intercambio al servicio de destino, lo que constituye la raíz de su peligro.

Ataques y obsolescencia

Como la respuesta solo demuestra el conocimiento del hash, NTLM está expuesto a pass-the-hash (reutilizar un hash robado sin romperlo), al crackeo offline de hashes capturados y, sobre todo, al relé NTLM (NTLM relay): un atacante que coacciona a una víctima para que se autentique reenvía esa autenticación a un tercer servicio. CVE-2019-1040 ("Drop the MIC") permitía a los atacantes eliminar el Message Integrity Code y quitar la firma durante el relé. Primitivas de coacción como PetitPotam (CVE-2021-36942, parcheada en agosto de 2021) desencadenan una autenticación de máquina no autenticada que, cuando se relega a un endpoint de inscripción web de AD CS (ESC8, aviso ADV210003), produce un certificado para un controlador de dominio y la toma completa del dominio.

Microsoft comenzó a declarar formalmente obsoleto NTLM en 2024, orientando Windows 11 hacia Kerberos con IAKerb y un KDC local. Defensas: exigir la firma de SMB y LDAP, habilitar Extended Protection for Authentication (channel binding), restringir el NTLM saliente mediante Group Policy y preferir configuraciones sólo Kerberos.

flowchart TD
  C[Cliente] -->|1 NEGOTIATE| S[Servidor]
  S -->|2 CHALLENGE nonce| C
  C -->|3 RESPONSE desde el NT hash| S
  S -->|4 reenviar al controlador de dominio| DC[Controlador de dominio]
  DC -->|5 verificar hash| S
  S -->|6 acceso concedido| C

● Ejemplos

  1. 01

    Un atacante captura hashes NTLMv2 con un servidor SMB malicioso y los rompe offline con hashcat.

  2. 02

    Relé NTLM a través de una sesión SMB sin firma para autenticarse contra un controlador de dominio.

● Preguntas frecuentes

¿Qué es Autenticación NTLM?

Protocolo Windows heredado de autenticación por reto-respuesta que prueba la identidad a partir del hash de la contraseña, hoy considerado débil. Pertenece a la categoría de Identidad y acceso en ciberseguridad.

¿Qué significa Autenticación NTLM?

Protocolo Windows heredado de autenticación por reto-respuesta que prueba la identidad a partir del hash de la contraseña, hoy considerado débil.

¿Cómo defenderse de Autenticación NTLM?

Las defensas contra Autenticación NTLM combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Autenticación NTLM?

Nombres alternativos comunes: NTLM, NT LAN Manager.

● Términos relacionados

● Véase también